Диплом: Внедрение системы контроля и управления доступом (СКУД) в ПАО "Территориальная генерирующая компания №2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия потенциальным
угрозам и восстановления нормального функционирования информационной
системы;
механизмы аутентификации: с симметричными ключом, с асимметричным
ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с симметричным
ключом; секретность подлинности с использованием асимметричного ключа;
анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
некриптографические механизмы безопасности: верификация пользователя,
регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей, управление
версиями,
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ, распоряжения и
приказы федеральных министерств (Мининформсвязи России, Минэнерго России),
служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
78
информации, региональные нормативные акты субъектов Российской федерации в
области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории Российской Федерации, независимо от их
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
нормативные акты субъектов РФ, которые носят локальный характер и действуют в
пределах границ субъекта Российской Федерации. Это наиболее многочисленная
группа документов, в которую входят:
a. Конституция Российской Федерации.
b. Гражданский Кодекс Российской Федерации
c. Уголовный Кодекс Российской Федерации
d. Закон РФ «О государственной тайне», № 5485-1, 1993 г.
e. Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
f. Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
g. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
h. Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.
i. Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных средств, а
также предоставления услуг в области шифрования информации», № 334, 1995 г.
j. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
l. Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.,
а также законы субъектов Российской Федерации и постановления (распоряжения)
их руководителей (глав) по тем или иным вопросам в области обеспечения
безопасности информации. В настоящее время нет единой структуры региональных
79
актов, а законодательные собрания субъектов Российской федерации находятся на
разных уровнях понимания проблемы, поэтому такие акты разнородны и с трудом
поддаются обобщению и анализу.
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным законом «О
техническом регулировании», действующие государственные
(Ростехрегулирование), в том числе и разработанных на основе международных
стандартов, ведомственные стандарты, руководящие документы и технические
нормы уполномоченных федеральных органов государственной власти (ФСТЭК
России, ФСБ России, Россвязьнадзор, Ростехрегулирование), направленные на
техническую поддержку решения проблемы безопасности информации. Документы
этой группы, как правило носят обязательный характер при организации защиты
информации, составляющей государственную тайну и рекомендательный характер
при организации защиты других видов информации. К этой группе можно отнести:
a. ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды,
комплектность и обозначение документов при создании АС.
b. ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
c. ГОСТ 29339-92. ИТ. Защита информации от утечки за счет ПЭМИН при
ее обработке СВТ. Общие технические требования.
d. ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет ПЭМИН
при ее обработке СВТ. Методы испытаний.
e. ГОСТ Р 50739-95. СВТ. Защита от несанкционированного доступа к
информации.
f. ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
g. ГОСТ Р 51188-98. ЗИ. Испытания программных средств на наличие
компьютерных вирусов. Типовое руководство.
h. ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
i. ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем. Базовая
эталонная модель
j. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
80
k. ГОСТ Р 51583-00. ЗИ. Порядок создания автоматизированных систем в
защищенном исполнении. Общие положения.
l. ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в защищенном
исполнении. Общие требования.
m. РД. Гостехкомиссия России. «АС. Защита от НСД к информации.
Классификация АС и требования по ЗИ», Москва, 1998 г.
n. РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от НСД к
информации», Москва, 1998 г.
o. РД. Гостехкомиссия России. «СВТ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», Москва, 1998 г.
p. РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», 1998 г.
q. РД. Гостехкомиссия России. «Защита от НСД к информации. Часть 1.
Программное обеспечение СЗИ. Классификация по уровню контроля отсутствия
недекларированных возможностей», Москва, 1999 г.
r. Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К), Гостехкомиссия России.
s. Комплект руководящих документов Гостехкомиссии РФ по разработке
и регистрации профилей защиты;
t. Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических)
средств защиты информации" (ПКЗ-2005);
u. Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об организации и
обеспечении безопасности хранения, обработки и передачи по каналам связи с
использованием средств криптографической защиты информации с ограниченным
доступом, не содержащей сведений, составляющих государственную тайну" и ряд
других нормативных документов.
К объектам защиты ПАО «ТГК-2» относятся информационные ресурсы,
обрабатываемые в рамках инфраструктуры сети, а также информационные ресурсы
самой инфраструктуры сети, влияющие на эффективность обеспечения
информационной безопасности.
81
Основными задачами обеспечения информационной безопасности в ПАО
«ТГК-2» являются:
формирование единой политики в области обеспечения информационной
безопасности информационных систем при их создании, развитии и
эксплуатации;
выявление и прогнозирование внутренних и внешних угроз информационной
безопасности, разработка и осуществление комплекса адекватных и
экономически обоснованных мер по их предупреждению и нейтрализации.
Основными направлениями обеспечения информационной безопасности в
ПАО «ТГК-2» являются:
исключение или существенное затруднение несанкционированного доступа к
объектам сети, к обрабатываемой или хранящейся в технических средствах
информации;
предотвращение перехвата информации, передаваемой по каналам связи с
помощью технических средств;
предотвращение утечки информации по техническим каналам, возникающей
при эксплуатации технических средств, ее обработки, хранении и передачи;
предотвращение бесконтрольного развития эпидемий
самораспространяющегося вредоносного кода (мобильных или
компьютерных червей);
ограничение и контроль выхода конфиденциальной информации за пределы
сети;
предотвращение специальных программно-технических воздействий,
вызывающих разрушение, уничтожение, искажение информации или сбои в
работе информационной системы.
Система защиты информации должна строиться в соответствии с
результатами анализа угроз, обусловленных наличием потенциального нарушителя,
и уязвимостей объектов защиты, на которые эти угрозы распространяются.
82
Угрозами информационной безопасности являются нарушения
конфиденциальности, целостности, достоверности, подконтрольности и
доступности информационных ресурсов, вследствие воздействия нарушителя на
информационную инфраструктуру сети, включающую в себя:
информационные ресурсы (передаваемая по сети информация пользователей,
управляющая информация, базы данных и т.д.);
информационную инфраструктуру (программное обеспечение, интерфейсы,
протоколы управления);
информационные технологии, технические средства и архитектуру
построения, реализующие информационные процессы.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационно-административной основой информационной безопасности
предприятия является ряд локальных нормативных актов, разработанных
управлением корпоративной защиты.
Основными целями этих документов можно выделить:
обеспечение конфиденциальности критичных информационных ресурсов;
реализация постоянного доступа к информационным ресурсам Компании для
увеличения эффективности бизнес деятельности;
сохранение целостности данных бизнес-процессов с целью обеспечения
возможности ПАО «ТГК-2» оказывать услуги высокого качества и принимать
эффективные управленческие решения;
увеличение осведомленности и понимания пользователей в рамках рисков,
которые напрямую связаны с информационными ресурсами ПАО «ТГК-2»;
выявление меры ответственности и обязанностей работников в процессе
обеспечения информационной безопасности в ПАО «ТГК-2».
Руководители подразделений Общества обязаны поддерживать регулярный
контроль за соблюдением всех вышеозвученных пунктов. Также должна быть
реализована периодическая проверка следования всем предписаниям локальных
83
нормативных актов, связанных с обеспечением информационной безопасности и
подготовкой итогового отчета по результатам указанной проверки руководству.
Все пункты ЛНА относятся ко всем данным и ресурсам обработки
информации Общества. Соблюдение положений ЛНА строго обязательно для
каждого работника (как постоянного, так и временного). В пунктах договора с
третьими лицами, также имеющим доступ к информации ПАО «ТГК-2», должны
быть прописаны обязательства третьего лица по соблюдению всех приведенных
требований безопасности.
ПАО «ТГК-2» относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к голосовой и
факсимильной связи, осуществляемой с применением оборудования ПАО «ТГК-2»,
созданное самостоятельное и купленное ПО, все письма ящиков электронной почты,
электронные и бумажные документы всех действующих подразделений и персонала
ПАО «ТГК-2».
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами ПАО «ТГК-2» должна передаваться
руководителю отдела информационной безопасности.
Все работы в офисах и производственных площадках ПАО «ТГК-2»
реализуются в рамках официальных должностных обязанностей только на
компьютерах, которые можно использоваться в организации.
Руководители подразделений обязаны периодически корректировать права
доступа своих подчиненных и других пользователей к профильным
информационным ресурсам.
Для реализации санкционированного доступа к информационному ресурсу,
каждый вход в систему должен быть реализован при помощи уникального имени
пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля еще
на этапе его создания и последующего применения. Нельзя сообщать свой пароль
другим пользователям или давать в использование другим свою учетную запись.
84
Доступ третьих лиц к информационным системам ПАО «ТГК-2»
характеризуется и обуславливается исключительной производственной
необходимостью. Поэтому порядок доступа к информационным ресурсам Общества
обязан быть строго регламентирован.
Пользователи имеют право удаленного доступа к информационным ресурсам
Общества в рамках их взаимоотношения с компанией.
Работникам, которые работают на ноутбуках и других портативных
устройствах ПАО «ТГК-2», предоставляется уникальный удаленный доступ к
сетевым ресурсам Общества в рамках их прав и полномочий.
Работникам, которые находятся за пределами информационной сети
организации и работают на ПК, не принадлежащих ПАО «ТГК-2», не разрешается
копировать данные на компьютер, с которого реализуется удаленный доступ.
Работники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам ПАО «ТГК-2», обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети ПАО
«Территориальная генерирующая компания №2» и одновременного подключения к
каким-либо другим сетям, не относящимся к ПАО «ТГК-2».
Все устройства, подключаемые по методу удаленного доступа к
информационной сети ПАО «ТГК-2», обязаны иметь установленное антивирусное
ПО, имеющее актуальные обновления.
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
всем работникам ПАО «ТГК-2» разрешается пользоваться ресурсами сети
Интернет только в служебных целях;
исключено посещение любого сайта в сети Интернет, который можно назвать
оскорбительным для общественного мнения или содержащий контент
сексуального характера, пропаганду расовой ненависти, тематику по поводу
различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста,
85
сексуальной ориентации, политических или религиозных убеждений,
национальности или недееспособности;
все работники ПАО «ТГК-2» не имеют права применять ресурсы сети
Интернет для хранения корпоративных данных;
деятельность работников ПАО «ТГК-2» в сети Интернет возможна только в
режиме просмотра данных, исключая возможность передачи данных
Общества в сеть Интернет;
Работникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами управления ИТ, и только после
согласования всех предстоящих изменений с отделом информационной
безопасности.
Пользователи ноутбуков, содержащих данные, составляющие коммерческую
тайну ПАО «ТГК-2», должны обеспечить их хранение в защищенных и безопасных
помещениях, запираемых ящиках рабочего стола, шкафах, или гарантировать их
защиту при помощи аналогичного по степени эффективности защитного устройства,
особенно в те моменты, когда данный компьютер находится не в работе.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или ПО,
не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в отдел информационной
безопасности.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния на
работу других пользователей и не мешает бизнес деятельности.
Сотрудникам ПАО «Территориальная генерирующая компания №2» нельзя
применять публичные почтовые ящики электронной почты для реализации любого
вида корпоративной деятельности.
86
Применение сотрудниками ПАО «Территориальная генерирующая компания
№2» общедоступных почтовых ящиков электронной почты возможно только при
согласовании с департаментом по ЗИ и использовании надлежащих механизмов
шифрования.
Сотрудники ПАО «ТГК-2» для пересылки документов бизнес партнерам
обязаны использовать только личный персональный адрес электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот же
статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить ошибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация несет
секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела информационной безопасности.
Ниже перечислены недопустимые действия и случаи использования
электронной почты:
рассылка сообщений личного характера, использующих значительные
ресурсы электронной почты;
групповая рассылка всем пользователям ПАО «Территориальная
генерирующая компания №2» сообщений/писем;
рассылка рекламных материалов, не связанных с деятельностью ПАО
«Территориальная генерирующая компания №2»;
подписка на рассылку, участие в дискуссиях и подобные услуги,
использующие значительные ресурсы электронной почты в личных целях;
поиск и чтение сообщений, направленных другим лицам (независимо от
способа их хранения);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран